Плагин Kirki WordPress до версии 6.3.0 не проверяет, разрешено ли запрашивающему прочитать сообщение перед рендерингом и возвратом содержимого его страницы, что позволяет неаутентифицированным пользователям получать содержимое страниц, которые не являются общедоступными, например, частные, черновики, ожидающие и удаленные страницы.
Показать оригинальное описание (EN)
The Kirki WordPress plugin before 6.3.0 does not check whether the requester is allowed to read a post before rendering and returning its page content, allowing unauthenticated users to retrieve the content of pages that are not publicly available, such as private, draft, pending and trashed ones.
Характеристики атаки
Последствия
Строка CVSS v3.1